TOKEN

Token 生成器

在线生成安全随机 Token

安全与认证
🔒 100% 本地运行 — 你的数据不会离开当前页面
由 Evan 维护•最近更新:2026年9月29日•最近复核:2026年9月29日
选项模式
生成设置

生成随机凭据

这里只生成随机值,不会向第三方服务申请有效 API Key,也不负责签发、过期或撤销会话。修改设置后需重新生成。

编码格式
随机部分长度 (十六进制字符)
数量
API Key 前缀
🔒 本地 Web Crypto 生成;Token 和前缀不上传、不持久保存。
输出
Tokens 会显示在这里

长度怎么计算?

HEX 的 32 字符 = 16 随机字节 = 128 位熵;Base64url 的 32 字节 = 43 个不带填充的字符 = 256 位熵。它们的“32”不是同一单位。

自定义字符的估算熵 = 字符数 × log₂(字符集大小)。固定前缀不增加熵;显示值按每个 Token 计算,不把批量数量相乘。

.env 值使用单引号保留 #、$ 等字符;若加载器还会展开变量,请核对加载后的值。Bearer 导出仅在实际结果符合请求头字符规则时可用。

页面阅读模式

完整说明还包括常见问题处理、操作示例、代码片段、FAQ 和相关工具,便于核对结果或排查问题。

工具说明

为自己管理的服务在本地生成随机值。HEX 长度按十六进制字符计算,Base64url 按随机字节计算并省略填充;自定义字符集采用拒绝采样,避免取模造成的概率偏差。固定前缀只用于标识,不增加熵。可复制纯 Token、单引号包裹的 .env 值,以及字符符合要求的 Bearer 请求头。修改设置会清空旧结果。本工具不会向第三方服务申请有效 API Key,也不负责注册会话、分配权限或设置过期时间。Token 和前缀不上传、不持久保存,只保存非敏感生成设置。

对比决策

API Key 前缀 vs 随机主体

前缀

适合标记 token 类型、环境、产品线或文档示例。

随机主体

承担真正的密钥安全性,需要抗猜测和降低碰撞概率。

补充:前缀是工程体验;随机主体才是安全性本身。

Bearer Header vs .env 值

Bearer Header

适合直接放进 HTTP 客户端、curl 或接口联调请求。

.env 值

适合准备应用配置、部署变量或本地测试环境。

补充:同一个 token 外面包对格式,就能少掉很多复制粘贴的小错。

不透明随机令牌 vs 带结构声明令牌

随机令牌

适合重置链接、API Key 等抗猜测场景。

结构化令牌

适合需要携带声明与过期信息的无状态校验。

补充:随机令牌需要服务端登记与验证;正确签名的结构化令牌可携带供验证的声明。

长生命周期令牌 vs 短生命周期轮换令牌

长周期

仅适合强管控的机机集成。

短周期轮换

适合用户鉴权和敏感操作。

补充:短 TTL + 轮换能显著降低泄露后的风险半径。

失败输入样例库

测试与生产复用同类令牌模式

失败输入:令牌可预测前缀 + 熵不足。

失败表现:攻击者更容易枚举有效令牌形态。

修复:提升熵并按环境隔离密钥体系。

重置令牌有效期过长且可重复使用

失败输入:重置链接 token 有效 72 小时且不作一次性失效。

失败表现:邮箱被入侵后可延迟接管账号。

修复:短有效期 + 一次性消费后立即吊销。

高频问题直答

Q01

它能生成 API Key、Bearer Token 和 .env 密钥吗?

可以为自建服务生成随机值,但不会签发第三方 API Key。可复制纯 Token、加引号的 .env 值;字符兼容时才可复制 Bearer 请求头。

Q02

生成的 token 多长才合适?

取决于风险级别和字符集。API Key、Session Token、集成密钥通常都应该比人工输入短码拥有更高熵值。

Q03

默认是不是最好做成 URL-safe?

Base64url 不使用 +、/ 和填充字符,但格式兼容不代表传输保密。真实凭据仍应避免进入 URL 历史和日志。

快速决策矩阵

账号找回与高权限敏感操作

建议选:使用高熵、短时、一次性令牌。

谨慎用:高风险操作不要使用长期复用令牌。

内部服务间身份校验

建议选:使用可轮换、可审计、最小权限令牌。

谨慎用:避免在仓库中硬编码静态共享令牌。

失败门诊(高频踩坑)

所有场景都套用同一种 token 格式

原因:API key、浏览器会话和短信验证码面对的约束、寿命和风险完全不同。

修复:按具体通道和风险模型分别选长度、字符集和生命周期。

把生成样例当成“默认可复用值”分享出去

原因:示例 token 一旦进入文档或群聊,很容易被误带到真实环境。

修复:记录生成策略,真实使用时重新生成,不要复用示例值。

加了前缀就以为安全性也提高了

原因:前缀方便识别 token 类型,但可预测字符本身不贡献有效熵值。

修复:把随机部分当成安全边界,长度和字符集要按风险级别来定。

场景配方

01

为 API Key 轮换准备一批新密钥

目标:生成一批符合服务命名习惯的 API Key,并直接复制到部署或测试所需的格式。

  1. 选择 HEX 或 URL-safe Base64,设置足够长度,并加上服务使用的前缀。
  2. 一次生成多个候选值,复制 .env 输出用于本地、测试或预发配置。
  3. 需要接口联调时,复制 Bearer Header 直接放进 HTTP 客户端。

结果:得到候选密钥与加引号的配置值后,仍需在服务端登记并验证新密钥,再撤销旧密钥。

02

写文档时生成像真的示例 Token

目标:为接口文档、测试夹具或新人接入生成看起来真实、但不会误用生产值的示例。

  1. 使用和真实 token 一致的前缀、字符集和可见长度。
  2. 生成示例值,并在文档上下文里明确它只是 example。
  3. 真正上线使用时记录“生成策略”,不要复用文档里的具体值。

结果:示例足够贴近真实集成,又不会让团队把同一个共享密钥复制到各处。

生产可用片段

API Key 示例

text

DOCS_ONLY_NOT_A_REAL_SECRET

.env 输出示例

dotenv

API_TOKEN_1='DOCS_ONLY_NOT_A_REAL_SECRET'

推荐工作流

常见问题

加上 sk_ 就是能用的第三方 API Key 吗?

不是。前缀只改变外观;自建服务需要在服务端登记并验证密钥,第三方凭据必须由对应平台签发。

为什么 HEX 和 Base64url 设置同样长度,输出不同?

HEX 的 32 表示 32 个十六进制字符,共 128 位随机信息;Base64url 的 32 表示 32 个随机字节,共 256 位,输出为 43 个无填充字符。

为什么有时不能复制 Bearer 请求头?

自定义符号中的 #、$、花括号等不符合 Bearer 凭据的字符规则。可改用 HEX、Base64url 或兼容字符集;前缀仅支持字母、数字、下划线和连字符,最多 64 字符。

为什么 .env 的值带单引号?

单引号让 # 等符号保留在值中,避免被当成注释或 Shell 操作符;若加载器还会展开变量,需要核对最终加载值。

Token 和前缀会被保存或进入统计吗?

不会。Token 和前缀只留在当前页面内存,清空或关闭后不再保留;统计只记录数量和格式等操作信息,不记录生成值或前缀原文。打开工具时会移除旧版存储的前缀。

继续浏览